Una web con casi nada que hackear

Mucha gente cree que nadie va a atacar su web porque es pequeña. Y en algo tiene razón: nadie la va a atacar a mano. Lo hacen programas que recorren internet día y noche sin mirar de quién es cada web.

Qué buscan esos programas

No buscan tu web en concreto. Buscan cualquier web con una puerta mal cerrada: un plugin con un fallo conocido, una contraseña débil o una versión antigua. Cuando la encuentran, entran solos.

Después usan tu web para enviar spam, mandar a tus visitas a otras páginas o esconder enlaces que tú no ves pero Google sí. A menudo el dueño se entera semanas más tarde, cuando Google avisa de que la web no es segura.

Por qué WordPress es el blanco más habitual

El motivo es sencillo: está en todas partes. Cuatro de cada diez webs del mundo usan WordPress. Un fallo en un plugin popular abre miles de webs a la vez, así que a quien ataca le compensa buscarlo.

Los datos de Patchstack, una empresa dedicada a la seguridad de WordPress, lo dejan claro. En 2024 se publicaron 7966 fallos nuevos en WordPress y sus complementos. El 96 % estaba en plugins, no en WordPress en sí. Y un 43 % se podía aprovechar sin iniciar sesión.

Por eso las actualizaciones importan tanto. Cada plugin de tu web es una puerta más, y cada una depende de que alguien la cierre a tiempo.

Qué hay para atacar en una web estática

Muy poco. Una web estática es un conjunto de archivos ya hechos:

  • No hay base de datos que robar ni que borrar.
  • No hay página de acceso en la web pública, así que no hay contraseña que adivinar.
  • No hay plugins que se queden viejos.
  • No hay código que se ejecute en el servidor cuando alguien la visita.

Un programa que busca fallos de WordPress pasa por tu web y no encuentra nada que probar.

Lo que sigue en tus manos

Casi nada no es nada. En una web estática, lo que hay que proteger son las cuentas: la del dominio, la del alojamiento y la del editor. Quien entre en ellas puede cambiar la web o quedarse con el dominio.

La solución es sencilla y sirve para cualquier web: una contraseña distinta en cada una de esas cuentas y la verificación en dos pasos activada.

Si ya tienes WordPress

No tienes que cambiar mañana. Pero conviene que sepas responder a tres preguntas:

  1. ¿Quién actualiza tu web, y cada cuánto?
  2. ¿Cuántos plugins tienes, y cuáles no usas?
  3. ¿Tienes una copia de seguridad reciente guardada fuera del servidor de la web?

Si alguna respuesta es «no lo sé», escríbeme y lo miramos juntos.

Sigue leyendo

Volver al blog

¿Hablamos?

Cuéntame qué necesitas. Respondo en uno o dos días laborables.